Entenda o risco das políticas. Faça perguntas sobre políticas em linguagem natural. Solicite uma demonstração →
Published:
O SASE faz sentido no seu ambiente?
by FireMon
Especialistas da FireMon e da Zscaler explicam por que considerar o SASE e o que saber ao realizar a migração
O mundo tornou-se híbrido. Alguns ativos estão on-premise e outros na nuvem. E todos precisam de gestão. Essa já não era uma tarefa fácil antes da COVID – e agora que as equipas trabalham remotamente e o volume de cargas de trabalho explodiu, o desafio de garantir um acesso seguro é ainda maior.
O habitual modelo de segurança hub-and-spoke não consegue proporcionar segurança eficaz num ambiente híbrido dinâmico. O Secure Access Service Edge, ou SASE (pronuncia-se «sassy»), é um modelo distribuído que responde aos desafios de segurança que as empresas enfrentam hoje. Embora o SASE esteja ainda nas fases iniciais de adoção, a Gartner prevê que o seu mercado atinja quase $11 billion nos próximos quatro anos.
O SASE reúne serviços de WAN e de segurança de rede, como CASB e Zero Trust, num único serviço entregue na nuvem. As suas capacidades assentam na identidade da entidade, no contexto em tempo real, nas políticas de segurança e conformidade e na avaliação contínua do risco e da confiança durante cada sessão. As entidades podem ser indivíduos, grupos de pessoas, dispositivos, serviços, aplicações, dispositivos IoT ou localizações de edge computing.
O SASE reduz as ameaças ao permitir que a política acompanhe o utilizador. «À medida que as equipas e as cargas de trabalho saem das filiais para casas ou cafés, o SASE disponibiliza toda a pilha de segurança como uma localização de edge – perto do utilizador», afirmou Naresh Kumar, Director of Product Management na Zscaler. «E, por se obter segurança junto ao edge, a experiência do utilizador final não é afetada. Essa é uma peça fundamental do SASE.»
Os 3 principais impulsionadores da adoção do SASE
«O maior desafio que temos observado do ponto de vista da segurança é como proteger todos durante esta mudança repentina para o trabalho a partir de qualquer lugar», disse Kumar. «Filiais, SaaS, equipas remotas… a segurança tem de ser aplicada a todos de forma consistente.»
«O seguinte é saber se a TI dispõe de recursos suficientes fora do perímetro que antes detinha e geria para alcançar o nível de proteção desejado. Com a nova fase do SaaS, é necessário contexto adicional para gerir dispositivos da empresa e dispositivos pessoais, nomeadamente questões de privacidade de dados.»
O terceiro desafio, disse Kumar, é o mais importante — como garantir que as políticas corporativas são normalizadas e que a empresa tem visibilidade completa em todo o seu ambiente híbrido. Tim Woods, Vice President of Technology Alliances na FireMon, acrescentou: «Não é uma tarefa fácil quando se consideram todas as diferentes áreas que têm de ser geridas do ponto de vista da segurança. Mas, independentemente da forma como ligamos as nossas pessoas aos recursos necessários, continuamos a precisar de manter uma visibilidade consistente das políticas. É muito importante termos visibilidade e consciência das alterações em todo esse modelo híbrido, de cima a baixo.»
Como responder a estes desafios com o SASE
«Centralizar os controlos de segurança em todas as entidades»
A visibilidade é prejudicada por aquilo a que Woods chamou fragmentação da segurança/responsabilidade. «Quando falta um controlo centralizado das políticas — demasiados cozinheiros na cozinha, por assim dizer — começa a ver-se um impacto negativo na consistência, e a inconsistência cria lacunas de segurança.»
«Se lida com realidades de segurança diferentes para os utilizadores nas filiais ou na sede em comparação com os utilizadores remotos que usam uma VPN, nunca conseguirá alcançar consistência», disse Kumar. «E a consistência é um princípio fundamental do SASE. É essencial para o desempenho e a escala.»
Kumar afirmou que o número de ferramentas de segurança que as empresas utilizam atualmente é parte do problema. «Neste momento, as equipas de segurança e de redes têm de alternar entre muitos ecrãs diferentes para perceber o que está a acontecer. Cada entidade, como uma filial ou um utilizador, é tratada de forma distinta.» Mas a visibilidade só pode ser alcançada quando é gerida de forma centralizada. Isso inclui a capacidade de gerir políticas num ambiente heterogéneo, como uma nuvem híbrida.
«Quando ouço heterogeneidade, penso em complexidade», disse Woods. «E é aqui que não só a visibilidade centralizada, mas também o controlo de qualidade centralizado se tornam essenciais. Não é apenas para as nossas próprias pessoas, é para qualquer acesso que permitimos à nossa infraestrutura híbrida alargada.» A visibilidade e o controlo de qualidade têm de ser aplicados às ligações de parceiros, prestadores temporários, subsidiárias, fusões e aquisições, etc., tal como são aplicados às ligações da própria empresa. «Temos de considerar essas ligações remotas e o risco potencial que trazem consigo», disse Woods. Caso contrário, a empresa fica à mercê dos controlos de segurança que os fornecedores terceiros dessas ligações decidiram implementar – ou não implementaram.
«Com demasiada frequência, vimos violações ocorrerem porque um agente malicioso obteve acesso a uma ligação de terceiros», disse Woods. «Os agentes maliciosos procuram constantemente o caminho de menor resistência. E, quando o encontram, vão certamente explorá-lo. Assim, conseguir integrar essas ligações de terceiros no seu plano de segurança na nuvem garante que dispõe de igualdade de condições — controlos de segurança iguais — em todas as entidades.»
«Vale o que valeu a sua última alteração»
«Não consigo dizer quantas vezes ouvi de clientes que não sentem ter uma boa perspetiva sobre a totalidade do seu património», disse Woods. «Não sabem onde estão seguros e onde existem lacunas de segurança. Não sabem quantas ferramentas nem quantas plataformas têm. Não sabem como partilhar informação entre plataformas ou enriquecer dados para aumentar o valor total das suas soluções de segurança combinadas.»
As empresas que não dispõem destas capacidades também não conseguem escalar e, certamente, não conseguem escalar a pedido. Woods disse: «O panorama da nuvem é como areia movediça. Muda muito depressa. É uma realidade assustadora quando se pensa que os recursos que colocamos na nuvem podem rapidamente ficar expostos à internet através de uma simples configuração incorreta. Isto sublinha realmente a necessidade de um modelo ágil de gestão de políticas de segurança. Gosto de dizer que se vale o que valeu a sua última alteração.»
Woods afirmou que, antes de implementar uma alteração, a empresa já deveria conhecer as respostas a estas perguntas:
- Esta alteração vai quebrar a conformidade?
- Vai introduzir risco inaceitável?
- Vai expor a infraestrutura a uma vulnerabilidade conhecida que antes não estava exposta, como uma causada por um conflito de políticas?
- Concede acesso excessivamente permissivo do ponto de vista das políticas?
- Quebra a continuidade do negócio?
- Vai afetar algo crítico para as operações do negócio?
«Vou andar às voltas a fazer troubleshooting para descobrir tudo isso», perguntou Woods, «ou posso ser proativo e saber o suficiente com antecedência para dizer: não podemos permitir esta alteração porque já a avaliámos e sabemos que terá um impacto negativo na nossa continuidade de negócio?»
«Não leve regras antigas para sistemas novos»
Ao falar sobre migração, Kumar disse: «Não é boa ideia levar as mesmas políticas dos seus appliances para a nuvem. Assim, está apenas a mudar o problema de um lado para o outro. A migração para a nuvem é uma oportunidade para identificar que regras estão realmente a proteger os seus ativos. Porque, com o tempo, as regras acumulam-se e, por vezes, essas regras já nem sequer são acionadas. Estão ali, apenas a abrandar o desempenho e talvez até a criar vulnerabilidades.»
«O inchaço das políticas é um problema real», disse Woods. «É tudo aquilo que se vai acumulando nas políticas ao longo do tempo e que não precisa de lá estar, sejam regras não utilizadas, regras redundantes, regras sombreadas, regras duplicadas ou erros técnicos, regras estagnadas, regras que simplesmente adormeceram. E, se não for vigilante em mantê-las sob controlo, podem acontecer coisas más — como acessos inadvertidos. Tentar analisar o comportamento das políticas torna-se uma confusão. Por isso, sempre que quiser migrar uma política, a minha recomendação é assegurar que parte de uma política boa e limpa. Ela tem de fazer sentido para o ambiente para o qual está a migrar.
O SASE ajuda as empresas a «serem mais rápidas do que a mudança»
Os cinco fatores que prejudicam a agilidade das políticas de segurança de rede são:
- Falta de visibilidade/perceção
- Falta de compatibilidade/integração
- Alterações no ambiente
- Incapacidade de escalar
- Superfície de ataque em expansão
O SASE ajuda as organizações a libertarem-se destas restrições, permitindo uma conformidade consistente e proativa, combinada com visibilidade e gestão de políticas centralizadas e simplificadas. As empresas podem acompanhar tudo o que acontece na rede. O resultado, disse Woods, são «resultados de negócio positivos decorrentes de uma postura proativa e da monitorização das alterações. As empresas precisam de ser “mais rápidas do que a mudança”, ou seja, quero poder analisar uma alteração antes de ser implementada. Se não avaliar as alterações, será apanhado desprevenido. Mais cedo ou mais tarde, escapar-lhe-á algo crítico. Onde quer que possamos reduzir a complexidade, obteremos inerentemente melhor segurança e conformidade.»